Банк России выпустил методические рекомендации по безопасности ИИ на финансовом рынке
Центробанк опубликовал методические рекомендации № 3-МР, которые устанавливают подходы к обеспечению информационной безопасности при разработке и применении систем искусственного интеллекта в финансовом секторе. Документ, вышедший 16 июня 2025 года, адресован широкому кругу участников рынка — от кредитных организаций до субъектов национальной платежной системы. Хотя статус документа пока рекомендательный, эксперты видят в нем сигнал о будущих обязательных требованиях.
Банк России утвердил методические рекомендации № 3-МР по обеспечению информационной безопасности при разработке и применении искусственного интеллекта на финансовом рынке. Документ, опубликованный 16 июня 2025 года, носит рекомендательный характер, но, как отмечают специалисты, такая форма часто предшествует нормативным актам. Регулятор адресовал документ широкому спектру организаций: кредитным учреждениям, филиалам иностранных банков, некредитным финансовым организациям, профессиональным участникам рынка и субъектам национальной платежной системы. По сути, это вторая ступень регулирования после принятого ранее Кодекса этики в сфере ИИ на финансовом рынке — если этика задавала принципы, то новые рекомендации переводят их в практическую плоскость информационной безопасности.
В документе впервые на уровне регулятора зафиксированы ключевые термины ИИ-сферы, такие как галлюцинации, дрейф данных, прямое и непрямое внедрение запроса, отравленный набор данных. Определения системы ИИ, объяснимости, предсказуемости, надёжности и качества взяты из действующих национальных стандартов ГОСТ Р 71476–2024 и ГОСТ Р 59898–2021. Регулятор выделил шесть категорий рисков: управление данными (включая неактуальные или отравленные датасеты), нарушение конфиденциальности, сбои в функционировании модели (галлюцинации, дрейф), недостаточная объяснимость и предсказуемость, риски цепочки поставок и открытых компонентов, а также риски операционной надёжности. Особое внимание уделено требованию валидации результатов человеком в автоматических критически важных процессах — если ИИ участвует в платежах или учётных системах с высоким уровнем риска, финальное решение должно проходить человеческую проверку.
Методическое ядро документа — третья глава, где прописана логика построения модели угроз. Регулятор рекомендует разрабатывать её по методике ФСТЭК России от 5 февраля 2021 года, что избавляет организации от необходимости вводить принципиально новый подход. Жизненный цикл ИИ-системы разбит на четыре этапа: подготовка данных, разработка, обучение и тестирование, функционирование. Для каждого этапа перечислены специфические угрозы — обход средств ИИ, отравление обучающих данных, раскрытие информации о модели, хищение датасетов, модификация и подмена модели, отказ в обслуживании, манипуляция поведением. Способы реализации описаны подробно: фаззинг, бэкдоры, извлечение данных, вредоносные инъекции, атаки типа губка, состязательные атаки. В приложениях содержатся готовые матрицы тактик и техник, близкие по логике к MITRE ATLAS, а также каталог из 21 меры защиты, сгруппированных по четырём подпроцессам безопасности данных.
Глава 5 документа посвящена цепочке поставок и использованию open source — теме, которая, по мнению аналитиков, максимально приближена к реальной практике, поскольку почти все участники рынка применяют внешние сервисы и открытые компоненты. Регулятор предлагает выстраивать отношения с поставщиками по логике аутсорсинга, ориентируясь на стандарт СТО БР ИББС-1.4–2018, а доверие к внешним данным и моделям обеспечивать согласно ГОСТ Р 59276–2020. Организациям рекомендуется разработать собственную методику оценки доверия к данным, моделям и open-source-компонентам с учётом факторов прозрачности, репутации и безопасности. Этот подход существенно отличается от методики ФСТЭК, которая не уделяла такого внимания объяснимости и качеству моделей, — Банк России прямо называет недостаточную предсказуемость и галлюцинации риском и требует внедрения механизмов интерпретации поведения модели в политике ИБ.
Для российского финансового рынка новые рекомендации означают постепенный переход от добровольных этических принципов к формализованным требованиям безопасности. Эксперты подчёркивают, что документ не создаёт отдельной регуляторной вселенной для ИИ, а надстраивается поверх существующего фундамента управления рисками, операционной надёжности, аутсорсинга и защиты персональных данных. Организациям уже сейчас стоит начать с анализа соответствия текущих практик шести категориям рисков, описанным в 3-МР, и разработать политику информационной безопасности для ИИ-систем. Важный шаг — внедрение валидации человеком для критичных автоматических процессов и создание методики оценки доверия к поставщикам и открытым компонентам. При этом регулятор подчёркивает принцип пропорциональности: меры защиты должны быть соразмерны выявленным рискам и масштабу последствий, а не одинаковы для всех сценариев.
Сравнение с методикой ФСТЭК показывает, что Банк России пошёл дальше в проработке специфических ИИ-рисков, особенно в части объяснимости, качества данных и цепочки поставок. Если ФСТЭК в своих требованиях для госсектора и КИИ выносила эти аспекты за скобки, то финансовый регулятор закрыл этот пробел. На международном уровне аналогичный подход прослеживается в фреймворке MITRE ATLAS и рекомендациях NIST, но российский вариант более адаптирован к местной нормативной базе. Открытым остаётся вопрос, превратятся ли рекомендации в обязательные требования: пока статус мягкий, но практика показывает, что такие документы часто становятся основой для будущих нормативных актов и проверок.
Дальнейшее развитие регулирования будет зависеть от того, как отрасль воспримет текущие рекомендации и насколько активно участники рынка начнут внедрять предложенные меры. Банк России, скорее всего, продолжит мониторинг применения ИИ в финансовом секторе и может усилить требования в случае выявления системных рисков. Участникам рынка стоит рассматривать 3-МР не как формальность, а как дорожную карту, позволяющую заранее подготовиться к ужесточению контроля. В ближайшие год-два можно ожидать появления обязательных стандартов для наиболее критичных случаев — например, для автоматических платежных систем и кредитного скоринга. Пока же документ даёт возможность мягко выстроить процессы безопасности ИИ, не дожидаясь штрафов и предписаний.